Skip to main content

テスト開始前の前提条件

AWS連携の完了

DeshimaでAWSセラーアカウントの連携が完了していること

利用申請フォームの設定完了

DeshimaフォームURLがAWS Marketplaceに登録されていること
Phase 3: 統合 の一部です

概要

このセクションでは、AWS Marketplace統合のテストと検証を行います。本番公開前に、すべての機能が正しく動作することを確認します。
推定期間: Deshimaのガイドで効率的に進行 難易度: ⭐⭐⭐⭐☆(やや高い)

このフェーズで達成すること

テスト環境構築

Limited公開、許可リスト(allowlist)、テストアカウント

統合テスト

購入フロー、エンタイトルメント、契約ライフサイクル

セキュリティスキャン

脆弱性スキャン、ペネトレーションテスト、OWASP対応

パフォーマンステスト

負荷テスト、スケーラビリティ、レスポンスタイム

テスト環境の構築(Limited公開)

新規SaaS製品は、まず Limited(限定公開) 状態で公開されます。Limited製品は統合・テスト専用で、自分のアカウントと許可リスト(allowlist)に登録したAWSアカウントのみが閲覧・サブスクライブできます。
1

allowlistにテスト用AWSアカウントを追加

AMMPの Request changes → Update allowlist で、テストに使うAWSアカウントIDをカンマ区切りで登録します。
2

低価格でテスト

Limited期間中は、自分やAWS Marketplace Seller Operationsが大きなコストをかけずにテストできるよう、製品を低価格に保ちます。実際の価格はPublic化申請時に設定します。

統合テスト

1

自分の製品にサブスクライブして顧客体験を確認

自社のテストアカウントで実際にサブスクライブし、以下を確認します。
  • 製品情報・購入オプションの表示
  • テスト決済の処理
  • 登録ランディングページへのリダイレクトと自社サイトリンク
2

契約ライフサイクルの検証

購入 → エンタイトルメント取得(GetEntitlements)→ 契約更新 → 契約解除 までの一連のイベント(EventBridge通知)が正しく処理されることを確認します。
Public化の前に、自分のテストサブスクリプションを必ずキャンセルしてください。 pay-as-you-goサブスクリプションはバイヤーガイドの手順でキャンセルし、Contractの場合はAWS Marketplace Seller Operationsへサポートチケットで依頼します。

セキュリティポリシー要件(公式ガイドライン)

2025年4月30日施行 / 2026年4月更新: すべてのSaaS製品に10項目の必須セキュリティポリシーが適用されます。項目ごとの詳細と提出前チェックリストは SaaS セキュリティ要件 にまとめています。本ページは要点のみを記載します。
AWS Marketplaceは全SaaS製品に以下のセキュリティポリシーを求めます。審査時および公開後も継続的に確認されるため、テスト段階でチェックしてください。
  • 転送中・保管時のデータを業界標準の方式で暗号化する
  • 各顧客のデータと環境をテナント分離し、他顧客がアクセスできないようにする(顧客が明示的に許可した場合を除く)
  • データへのアクセス前に全顧客を認証する
  • データの収集・保存・利用・共有・保持・バックアップの方針を、顧客向けドキュメントまたは要求に応じて開示する
  • EULAに定めた期間内、または顧客要求時に顧客データを削除する
  • 公開時点で既知の脆弱性・EOLソフトウェア・マルウェアを含まないこと。公開後に発見された場合はパッチ適用が義務
  • GDPR・CCPAなど、自社と顧客に適用される現地法令を順守する
  • 顧客データを処理する際は、セキュリティ関連イベントの監査ログを1年以上保持し、改ざんから保護する
  • 顧客に関連しうるセキュリティインシデントが発生した場合、影響顧客へ通知する
  • 顧客が製品関連のセキュリティインシデントを報告できる文書化されたプロセスを用意する
セキュリティ態勢の包括的なレビューには AWS Well-Architected Framework の利用が推奨されています。

通知の管理(セキュリティ・スキャン結果)

Product listings 通知の分類・多チャネル配信に対応(2026-08-20): AWS Marketplaceは、パートナー向けにカテゴリ別通知と複数チャネルへの配信をサポートするようになりました。「Product listings(製品掲載)」カテゴリには、未対応の製品タスク、AMI/コンテナ製品の定期スキャンで検出された脆弱性(recurring scan findings)、SaaS製品のVendor Insights セキュリティプロファイルのスナップショットなどが含まれます。AWS User Notifications を利用して、この通知カテゴリを担当チームにルーティングし、配信チャネル(メール、AWS Console Mobile Application、Slack や Microsoft Teams 上の Amazon Q Developer)を選択できます。スキャン結果やセキュリティ関連の通知を見落とさないよう、セキュリティ担当チームへ確実に届く設定を推奨します。詳細はAWS公式アナウンスを参照してください。

次のステップ

Phase 4: 審査・公開

公開申請